孟買警方近日通報一起案件,涉及疑似透過未經授權的 SIP/Trunk 連線路由國際 VoIP 通話;據稱這些通話繞過規定路由,並以本地話務形式落地。對通訊產業而言,真正的問題並不是 VoIP 本身是否安全,而是一個更根本的問題:當語音完全轉為 IP 化之後,誰可以建立中繼、通話從哪裡進入網路、跨越哪些邊界、最後在哪裡落地,都必須透過架構、權限與稽核來控制,而不能再依賴傳統電信網路原本的物理限制。
路由繞行情況不代表問題出在 VoIP 本身
SIP 與 VoIP 都是成熟的通訊技術。企業普遍使用 SIP 中繼連接 IP PBX、聯絡中心、雲端通訊平台與電信業者語音網路。問題從來不在於語音透過 IP 傳輸,而在於語音路徑是否經過授權、是否可識別,以及是否符合當地電信法規與業者互連規則。
從技術角度來看,SIP 中繼把傳統電話網路中的實體中繼線轉換成以 IP 為基礎的邏輯連線。這為企業帶來相當大的彈性:號碼可以集中管理,多個據點能共用語音資源,不必大量新增實體佈線就能擴充通道,雲端 PBX 也更容易與地端電話系統互連。
這種彈性同時改變了風險邊界。過去,一條外線通常會明確對應到一個實體連接埠與電信業者線路。如今,一個 SIP 帳號、一組認證資訊、一個 IP 位址,甚至一條設定錯誤的路由政策,都可能決定大量通話被送往哪裡。
因此,當企業看到「SIP 中繼已註冊」或「國際電話可以接通」時,只能證明連線能運作,並不能證明整體語音路由設計正確。真正需要確認的是:通話入口、出口、號碼呈現、業者互連、存取權限以及路由變更,是否全部處於可控狀態。
對於承載跨境語音話務的系統,這些資訊還會影響計費、來源識別、法規追溯以及事件調查。
因此,一套專業管理的 VoIP 系統不能只停留在 「這通電話能不能打通?」 而應該回答一個更重要的問題: 「我們能不能說明,這通電話為什麼走這條路由?」
為什麼國際語音必須具備高度的路由可追溯性
一般企業內部通話可能只經過一台 IP PBX 和少量 LAN 元件。國際語音話務通常涉及更多層級,包括企業通訊系統、電信業者網路、國際互連以及目的地國家的本地網路。路徑越長、涉及的系統越多,路由身分就越重要。
正常情況下,不同網路之間會透過經授權的互連關係連接,而國際通話的來源也應在整個通訊路徑中被正確保留。如果某個中間節點繞過核准路由,或把原本來自國際方向的話務轉換成另一種來源身分,問題就不再只是語音品質或協定相容性。
第一個影響是 來源透明度。如果調度人員、電信業者和稽核系統看到的通話號碼、路由與實際入口點彼此不一致,就很難還原真實的通訊路徑。
第二個問題是 計費與結算。國際、國內以及業者間話務通常採用不同的結算模式。未經授權變更落地路徑,可能改變原本應套用於該通話的商業結算關係。
第三個問題是 法規可追溯性。當跨境通訊需要用於合法監管或事件調查時,管理人員必須能確認是哪一個網路把通話帶入該國、哪些服務實體處理過,以及最後由哪一個網路完成落地。如果話務離開預期的路由架構,這種可視性就可能消失。
因此,大型企業不應把 SIP 中繼簡單理解為「一條跑在網際網路上的電話線」。它實際上是企業通訊環境與外部公共語音網路之間的重要邊界。
SIP 中繼真正的風險往往出現在通訊邊界
許多企業把 VoIP 安全重點放在 IP PBX 密碼、分機註冊與電話終端,卻忽略中繼通常比單一分機擁有更高的權限。
一般分機可能只允許撥打有限範圍的目的地,而 SIP 中繼往往是整個組織主要的外部呼入與呼出路徑。如果中繼認證資訊、允許的 IP 範圍或路由政策遭到入侵或設定錯誤,影響可能擴大到整個語音平台,而不只是單一電話。
第一個常見風險是身分與權限邊界不清。上線後仍保留的測試帳號、從未撤銷的合作夥伴存取權,以及多個系統共用的認證資訊,都會讓後續調查更加困難。發生問題時,管理人員甚至可能無法迅速回答一個基本問題:「這條路由是誰建立的?」
第二個風險來自不必要的網路暴露。若將 SIP 服務直接公開到網際網路,卻沒有明確的存取控制、來源限制與邊界保護,平台就會持續暴露於掃描、異常註冊嘗試和自動撥號活動中。
第三個問題是路由權限過度寬鬆。測試期間,管理人員可能為了方便,允許大範圍號碼、目的地或來源網路使用同一條中繼。如果部署後未刪除這些暫時規則,它們會逐漸變成沒有人完全理解、也沒有人願意修改的舊有設定。
還有一種更隱性的風險:通訊平台本身可能沒有被入侵,但第三方存取卻逐漸失去控制。雲端通訊供應商、系統整合商、遠端維護團隊和電信業者介面,在專案不同階段都可能需要存取。如果這些權限沒有明確的生命週期,通訊邊界就會隨時間持續擴張。
因此,SIP 中繼安全並不只是使用強密碼。真正需要管理的是 誰可以連線、允許從哪裡連線、可以撥打哪些目的地、可以修改哪些路由,以及每一次變更是否都有記錄。
VoIP 防護需要從單一裝置轉向邊界控制
一台 IP PBX 即使沒有明顯漏洞,也可能位於不安全的語音架構內。現代企業 VoIP 越來越需要像資料中心管理網際網路存取一樣,以相同的嚴謹程度管理語音邊界。
SBC,也就是 工作階段邊界控制器,是這類架構中常見的元件。它位於企業語音環境與電信業者、雲端通訊服務或其他 SIP 網路之間,用來控制工作階段建立、訊號來源、媒體路徑以及存取政策。
SBC 的作用不只是解決 NAT 穿透或不同 SIP 供應商之間的互通問題。更重要的是,它在核心 PBX 前建立清楚的邊界。外部網路不需要直接看見每一個內部分機或語音伺服器,內部系統也不需要無差別接受來自任何來源的 SIP 要求。
在這個邊界還可以套用更多控制,包括來源 IP 限制、中繼驗證、存取控制、工作階段數限制以及異常行為偵測。如果中繼由具有固定網路位址的已知電信業者提供,就應把允許的來源範圍縮小到服務實際需要,而不是為了方便長期保持過度開放。
TLS 和 SRTP 等加密機制同樣有價值。TLS 可以保護傳輸中的 SIP 訊號,SRTP 則保護媒體串流,降低沿網路路徑被直接攔截或竄改的風險。
但不能把加密和路由授權混為一談。加密保護的是通話傳輸過程,並不會自動判斷路由本身是否合法。一通走錯路由、但受到 TLS 保護的通話,仍然是走錯了路由。
網路分段也很重要。語音伺服器、SBC、管理平台與一般辦公終端,應依照實際角色和權限進行隔離。尤其是管理介面,不應與所有一般業務終端暴露在相同的存取範圍內。
目標不是不斷增加更多安全設備,而是確保每一次外部語音話務進入企業時,都一定經過一個定義清楚且受控的邊界。
通話資料往往比防火牆更早顯示問題
語音系統相較許多一般 IT 系統有一項優勢:幾乎每一次業務互動都會留下可識別的話務模式。
通話明細記錄(CDR)、SIP 日誌、中繼工作階段數量、目的地分布、通話時間與失敗率,都能協助營運團隊判斷目前話務是否符合正常業務行為。
例如,一家公司平常只與少數幾個國家通訊,卻突然在非上班時間出現大量撥往陌生國際目的地的通話;一條平常話務量不高的中繼,可能長時間以滿通道容量運作;某個分支據點也可能突然產生遠高於歷史基準的外呼話務。
這些訊號都不能自動證明存在詐欺,但每一項都足以成為進一步調查的理由。
問題在於,許多組織雖然保留 CDR,卻只在月底核對帳單時才查看。伺服器上也可能有日誌,但完全沒有告警規則。單純「有記錄」和真正營運一個可稽核的通訊環境,是完全不同的事情。
更成熟的做法是先建立正常語音活動的基準,再監控明顯偏離業務模式的行為。營運團隊不需要監聽個別通話,而可以透過話務量、時間、目的地、路由行為與帳號活動來辨識異常。
設定變更也應該納入稽核軌跡。誰新增了中繼?誰修改了國際路由規則?變更前後的設定是什麼?為什麼要進行這次變更?
當這些問題都能回答時,VoIP 平台就會從單純「擁有日誌」提升為能支援責任追蹤、調查與事件後檢討的通訊環境。
企業建置國際 VoIP 時應重新調整優先順序
許多 VoIP 專案都採取相同順序:先把電話打通,再最佳化語音品質,最後才補上安全與營運控制。在小型封閉 LAN 中,這種方式可能暫時看不出問題。但一旦導入公共 SIP 中繼、跨境語音與第三方雲端通訊,部署完成後才補安全與合規,整改成本往往會明顯提高。
更好的做法是在架構階段就確認電信業者與中繼來源,定義哪些系統允許與公共語音網路互連,接著建立 SBC 與網路邊界設計。
號碼規劃、國際通話權限與出局路由政策也應在同一階段完成設計,而不是透過一次次暫時性的正式環境變更逐漸累積。
採購時也不能只看通道容量和每分鐘費率。企業需要了解供應商提供哪些驗證方式、IP 限制、通話記錄、異常告警與技術支援,以及在發生爭議或調查時是否能提供足夠的路由資料。
第三方系統整合也應以相同方式治理。安裝與試運轉期間暫時提供的存取權,不應自動變成永久權限。工程師離場、服務供應商變更或專案交付後,中繼帳號、遠端存取與管理權限都應重新檢視。
安全事件不會降低國際 VoIP 的價值。這項技術仍能簡化多據點語音互連,並讓 IP PBX、聯絡中心、行動用戶端與雲端通訊服務更容易協同運作。
但通訊系統越有彈性,邊界就越需要定義清楚。
企業真正要回答的問題不是要不要使用 VoIP,而是如何確保每一條外部語音路徑都具有 已知來源、明確權限、完整記錄以及清楚的責任歸屬。
當 SIP 中繼被視為企業通訊的關鍵邊界,而不是一般網路連線來管理時,VoIP 的彈性與營運可控性就可以同時存在。
常見問題
所有使用 SIP 中繼的企業都需要獨立部署 SBC 嗎?
不一定。有些 IP PBX、雲端通訊平台和電信業者服務本身已具備部分工作階段邊界功能。關鍵是確認系統是否提供來源限制、工作階段控制、拓撲隱藏、日誌記錄、異常話務防護以及部署所需的互通功能。如果缺少這些能力,獨立 SBC 就能帶來明顯價值。
TLS 和 SRTP 能防止未經授權的國際 VoIP 路由嗎?
不能。TLS 和 SRTP 主要保護傳輸中的訊號與媒體,它們不能取代路由授權、電信業者合規或企業存取控制。一通電話可以被安全加密,卻仍可能經由錯誤或未經授權的路由送出,因此加密和路由治理需要分開管理。
Caller ID 異常是否就代表發生 VoIP 詐欺?
不一定。通話轉接、號碼正規化、PBX 設定以及電信業者互連方式,都可能影響 Caller ID 的呈現。出現異常 Caller ID 時,更可靠的調查方式是結合 SIP 訊號、CDR 資料、中繼來源與實際業務通話流程,而不是只依賴顯示號碼。
為什麼在實驗室可正常運作的 SIP 中繼,到了正式環境仍可能產生風險?
實驗室環境通常只有少量帳號、固定 IP 位址和簡單路由規則。正式網路則會加入公共存取、第三方維護、多分支據點、撥號權限以及多年累積的設定變更。風險往往來自系統長期如何被營運,而不是最初的通話測試本身。因此,正式上線驗收除了基本通話品質,也應檢查權限、路由政策、日誌、告警以及設定變更控制。